0Pricing
Cyber Security Academy · บทเรียน

RBAC และ ABAC

โมเดลควบคุมการเข้าถึง

RBAC และ ABAC เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

แบบจำลองการควบคุมการเข้าถึง

แบบจำลองการควบคุมการเข้าถึงกำหนดวิธีตัดสินใจเรื่องสิทธิ์ แบบจำลองที่ใช้กันอย่างแพร่หลายสองแบบคือ RBAC และ ABAC

การเลือกแบบจำลองที่เหมาะสมจะกำหนดว่าสิทธิ์ของคุณขยายขนาดและยืดหยุ่นได้มากเพียงใด

พื้นฐาน RBAC

การควบคุมการเข้าถึงตามบทบาท (RBAC)มอบสิทธิ์ให้กับบทบาท จากนั้นจึงกำหนดผู้ใช้ให้กับบทบาทต่าง ๆ

ผู้ใช้จะได้รับสิทธิ์ทั้งหมดของบทบาทที่ตนมี คุณจัดการการเข้าถึงด้วยการจัดการสมาชิกของบทบาท

ตัวอย่าง RBAC

พิจารณาบทบาทอย่าง editor และ viewer:

  • ผู้แก้ไข: อ่านและเขียนเอกสาร
  • ผู้ดู: อ่านได้อย่างเดียว

เมื่อกำหนดบทบาทผู้แก้ไขให้ Alice เธอจะได้รับสิทธิ์ทั้งสองรายการโดยอัตโนมัติ

role: editor
  permissions: [doc.read, doc.write]
user: alice -> role: editor

จุดแข็งของ RBAC

RBAC ได้รับความนิยมเนื่องจาก:

  • ทำความเข้าใจและตรวจสอบได้ง่าย
  • รองรับผู้ใช้จำนวนมากที่มีความต้องการคล้ายกันได้ดี
  • ตรวจทานได้ง่ายว่าใครมีบทบาทใด

จุดอ่อนของ RBAC: บทบาทเพิ่มจำนวนจนล้น

เมื่อการเข้าถึงขึ้นอยู่กับเงื่อนไขย่อยจำนวนมาก คุณจะต้องสร้างบทบาทไม่รู้จบ เช่น editor_finance_emea_temp

บทบาทที่เพิ่มจำนวนจนล้นนี้ทำให้ RBAC จัดการได้ยากเมื่อขยายขนาด

พื้นฐาน ABAC

การควบคุมการเข้าถึงตามคุณลักษณะ (ABAC)ตัดสินใจเรื่องการเข้าถึงโดยใช้คุณลักษณะที่ประเมินด้วยกฎนโยบาย

คุณลักษณะจะอธิบายผู้ใช้ ทรัพยากร การดำเนินการ และสภาพแวดล้อม

ตัวอย่าง ABAC

นโยบาย ABAC สามารถแสดงกฎที่ละเอียดและหลากหลายได้โดยไม่ต้องสร้างบทบาทเฉพาะ

ALLOW read IF user.department == resource.department
  AND user.clearance >= resource.sensitivity
  AND env.time BETWEEN 09:00 AND 18:00

จุดแข็งของ ABAC

ABAC มีคุณสมบัติดังนี้:

  • การตัดสินใจที่ละเอียดระดับย่อยและรับรู้บริบท
  • ไม่มีบทบาทเพิ่มจำนวนจนล้น เพราะนโยบายเดียวครอบคลุมได้หลายกรณี
  • ปัจจัยแบบไดนามิก เช่น เวลา ตำแหน่งที่ตั้ง และอุปกรณ์

จุดอ่อนของ ABAC

ABAC แลกความเรียบง่ายกับพลังในการควบคุม:

  • นโยบายอาจซับซ้อนขึ้นและตรวจสอบได้ยาก
  • ต้องใช้ข้อมูลคุณลักษณะที่สะอาดและเชื่อถือได้
  • ตอบได้ยากขึ้นว่า ‘ใครเข้าถึง X ได้’ เมื่อมองโดยสรุป

การผสานทั้งสองแบบ

หลายระบบใช้แนวทางแบบผสมผสาน โดยใช้ RBAC สำหรับการควบคุมในภาพรวม และใช้ ABAC สำหรับเงื่อนไขเฉพาะเจาะจง

ตัวอย่างเช่น บทบาทจะมอบสิทธิ์การเข้าถึงพื้นฐาน จากนั้นกฎตามคุณลักษณะจะจำกัดสิทธิ์ดังกล่าวตามภูมิภาคหรือเวลา

การเลือกแบบจำลอง

หลักง่าย ๆ:

  • ใช้ RBAC เมื่อสิทธิ์การเข้าถึงสอดคล้องกับหน้าที่งานอย่างชัดเจน
  • ใช้ ABAC เมื่อการตัดสินใจขึ้นอยู่กับบริบทหรือมีการเปลี่ยนแปลงบ่อย
  • ผสานทั้งสองแบบเพื่อใช้ประโยชน์จากจุดแข็งของแต่ละแบบ

ตรวจสอบความเข้าใจ

องค์กรแห่งหนึ่งสร้างบทบาทอย่าง editor_finance_emea_contractor เพิ่มขึ้นเรื่อย ๆ เพื่อรองรับทุกชุดการผสมผสาน แบบจำลองใดจะช่วยลดปัญหานี้

สรุปทบทวน

คุณได้เปรียบเทียบ RBAC และ ABAC

  • RBAC: เรียบง่าย ขับเคลื่อนด้วยบทบาท แต่มีแนวโน้มที่จำนวนบทบาทจะเพิ่มขึ้นจนควบคุมได้ยาก
  • ABAC: ยืดหยุ่น ขับเคลื่อนด้วยคุณลักษณะ แต่ตรวจสอบได้ซับซ้อนกว่า
  • แนวทางแบบผสมผสานรวมจุดแข็งของทั้งสองแบบเข้าด้วยกัน

ถัดไป เราจะสำรวจการลงชื่อเข้าใช้ครั้งเดียวและการเชื่อมโยงความเชื่อถือ

คำถามที่พบบ่อย

บทเรียน “RBAC และ ABAC” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “RBAC และ ABAC” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “RBAC และ ABAC”

โมเดลควบคุมการเข้าถึง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “RBAC และ ABAC” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐาน IAM
  2. RBAC และ ABAC
  3. SSO และสหพันธ์ข้อมูลประจำตัว
  4. สิทธิ์น้อยที่สุด
← กลับไปที่ Cyber Security Academy